Microsoft ออก Patch Tuesday เดือนธันวาคม 2025 แก้ช่องโหว่ 57 รายการ รวม 3 Zero-day

Microsoft ปล่อยแพตช์ประจำเดือนธันวาคม 2025 แก้ไขช่องโหว่ด้านความปลอดภัย 57 รายการ รวมถึง Zero-day ที่ถูกใช้โจมตีจริงแล้ว 1 รายการ และถูกเปิดเผยต่อสาธารณะอีก 2 รายการ

การอัปเดตครั้งนี้ครอบคลุมช่องโหว่หลากหลายประเภท ประกอบด้วยช่องโหว่ Elevation of Privilege 28 รายการ, Remote Code Execution 19 รายการ, Information Disclosure 4 รายการ, Denial of Service 3 รายการ และ Spoofing 2 รายการ โดยมี 3 รายการที่ได้รับการจัดระดับความรุนแรงเป็น Critical ซึ่งล้วนเป็นช่องโหว่ RCE บนผลิตภัณฑ์ Microsoft Office และ Outlook

สำหรับ Zero-day ที่ถูกใช้โจมตีจริงคือ CVE-2025-62221 เป็นช่องโหว่ประเภท Use After Free บน Windows Cloud Files Mini Filter Driver ที่ทำให้ผู้โจมตีสามารถยกระดับสิทธิ์เป็น SYSTEM ได้ ส่วน Zero-day ที่ถูกเปิดเผยต่อสาธารณะมี 2 รายการ ได้แก่ CVE-2025-64671 ช่องโหว่ Command Injection บน GitHub Copilot for JetBrains ที่ทำให้รันโค้ดอันตรายผ่าน Cross Prompt Injection จากไฟล์หรือ MCP server ที่ไม่น่าเชื่อถือ และ CVE-2025-54100 ช่องโหว่บน PowerShell ที่ทำให้ script ในหน้าเว็บถูกรันเมื่อเรียกใช้ Invoke-WebRequest โดย Microsoft ได้เพิ่มคำเตือนด้านความปลอดภัยและแนะนำให้ใช้ parameter -UseBasicParsing เพื่อป้องกัน

ผลิตภัณฑ์ที่ได้รับผลกระทบครอบคลุมหลายระบบ ทั้ง Microsoft Office Suite, Windows DirectX Graphics Kernel, Routing and Remote Access Service (RRAS), File Explorer, Hyper-V, Azure Monitor Agent และ Microsoft Exchange Server ผู้ดูแลระบบควรดำเนินการอัปเดตแพตช์โดยด่วน โดยเฉพาะช่องโหว่ที่ถูกใช้โจมตีจริงแล้ว

ที่มา: https://www.bleepingcomputer.com/news/microsoft/microsoft-december-2025-patch-tuesday-fixes-3-zero-days-57-flaws/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

Salesforce เข้าซื้อกิจการ Fin มูลค่าราว 3,600 ล้านดอลลาร์ เสริมแกร่ง AI Agent งานบริการลูกค้า

Salesforce ประกาศลงนามข้อตกลงขั้นสุดท้ายเข้าซื้อกิจการ Fin ผู้ให้บริการแพลตฟอร์ม customer agent ในมูลค่าราว 3,600 ล้านดอลลาร์สหรัฐ เพื่อนำเทคโนโลยี AI Agent สำหรับงานบริการลูกค้ามาเสริมความสามารถให้กับ Agentforce

Ericsson เปิดตัวโซลูชัน AI in RAN ยกระดับ 5G ไปอีกขั้นด้วยโครงข่ายที่ฝัง AI อยู่ภายใน

Ericsson เปิดตัว AI in RAN ซอฟต์แวร์แบบ Subscription ล่าสุดที่ฝัง AI ลงในแพลตฟอร์ม Radio Access Network (RAN) โดยตรง …